به Nostr بپیوندید
2026-07-24 16:34:45 UTC

Ketama on Nostr: # Alerte Rouge Wordpress ALERTE ROUGE SUR WORDPRESS : Merci de partager au plus grand ...

# Alerte Rouge Wordpress

ALERTE ROUGE SUR WORDPRESS : Merci de partager au plus grand nombre.

Une requête HTTP anonyme peut exécuter du code sur un site WordPress. La faille se situe au cœur du système ; une installation vierge, sans aucun plugin, est donc vulnérable.

Tous les sites 6.9 et 7.0 étaient concernés jusqu'à vendredi, date à laquelle WordPress a déployé les versions 6.9.5 et 7.0.2 et a activé ce qu'il appelle les mises à jour forcées via son système de mise à jour automatique.

L'article de Searchlight estime que plus de 500 millions de sites web utilisent WordPress. Ce chiffre correspond au nombre total d'installations, et non au nombre de sites vulnérables : le code défectueux n'existe qu'à partir de la version 6.9, et la version 6.9 a été publiée le 2 décembre 2025. Par conséquent, chaque site concerné utilise une version datant de moins de huit mois,

Adam Kues, d'Assetnote, la branche de Searchlight Cyber ​​spécialisée dans la gestion de la surface d'attaque, a découvert la faille et l'a signalée via le programme HackerOne de WordPress . L' article , publié sous le nom de wp2shell , indique que l'attaque « ne nécessite aucune condition préalable et peut être exploitée par un utilisateur anonyme ».

Actions immédiates à mener :

Au niveau du WAF, bloquez à la fois /wp-json/batch/v1 et rest_route=/batch/v1. L'entreprise insiste sur le fait que les deux doivent être bloquées, car une règle ne couvrant que le chemin /wp-json laisse la route de la chaîne de requête ouverte.

Désactivez l'API REST de WordPress , ce qui bloque complètement l'accès REST non authentifié.

Un petit plugin à installer qui publie et rejette les requêtes anonymes /batch/v1 à rest_pre_dispatch.

Test rapide de votre instance ici : https://wp2shell.com/
Cf Julien Métayer